Cyber Security Academy · Lezione

Fonti dei log: sistemi operativi, reti e applicazioni

Comprendete quali informazioni contengono i Windows Event Logs, i log syslog, Apache/Nginx e i log dei firewall.

Lezione 1 di 413 passaggi

Fonti dei log: sistemi operativi, reti e applicazioni è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Perché i log sono importanti

I log sono la principale fonte di prove per le indagini di sicurezza. Ogni accesso, connessione di rete e azione applicativa lascia una traccia. Senza log, gli attacchi sono invisibili e la ricostruzione forense è impossibile.

Log degli eventi di Windows

Windows organizza i log in canali: Security, System, Application e canali applicativi personalizzati. Il log Security contiene eventi di autenticazione, controllo degli accessi e auditing, ed è il più importante per l'analisi della sicurezza.

# View Windows Event Logs
# Event Viewer (GUI): eventvwr.msc

# PowerShell
Get-EventLog -LogName Security -Newest 50
Get-WinEvent -LogName Security | Where-Object {$_.Id -eq 4625}

# Key Security Event IDs:
# 4624: Logon success
# 4625: Logon failure
# 4648: Explicit credentials
# 4672: Admin logon

Syslog Linux e journal di systemd

Linux registra i log in /var/log/ tramite syslog (rsyslog/syslog-ng) e journald di systemd. File principali: auth.log (autenticazione), syslog (generale), kern.log (kernel) e log specifici delle applicazioni.

# View auth log
tail -f /var/log/auth.log

# Search for failed SSH logins
grep "Failed password" /var/log/auth.log

# Systemd journal
journalctl -u sshd -f
journalctl --since "1 hour ago"
journalctl -p err -b

Log di accesso del server web

I log di accesso di Apache/Nginx registrano ogni richiesta HTTP: IP del client, timestamp, metodo, URL, codice di stato e user agent. Sono preziosi per rilevare attività di scansione, tentativi di exploit ed esfiltrazione dei dati.

# Apache format:
# IP - - [timestamp] "METHOD /path HTTP/1.1" status bytes "referer" "UA"
192.168.1.50 - - [01/Jan/2025:10:23:45 +0000] "GET /admin HTTP/1.1" 403 287

# Find 4xx errors (potential scanning)
grep " 40[0-9] " /var/log/apache2/access.log | awk '{print $1}' | sort | uniq -c | sort -rn

Log di firewall e dispositivi di rete

I log del firewall registrano le decisioni di consentire o negare il traffico di rete: IP di origine e destinazione, porta, protocollo e azione. Sono essenziali per tracciare i tentativi di movimento laterale e di esfiltrazione dei dati.

# iptables logging rule
iptables -A INPUT -j LOG --log-prefix "IPTABLES-DENY: "

# View firewall logs
grep "IPTABLES-DENY" /var/log/syslog

# Palo Alto/Cisco ASA logs go to syslog
# Format: date, action, src, dst, port, bytes

Log DNS

Le query DNS rivelano con quali host comunicano i dispositivi. I malware utilizzano il DNS per il C2 (beaconing, DNS tunneling) e l'esfiltrazione dei dati. Registri tutte le query DNS, non solo quelle non riuscite.

# Enable query logging in BIND
# named.conf:
logging {
    channel query_log {
        file "/var/log/named/queries.log";
        severity info;
        print-time yes;
    };
    category queries { query_log; };
};

# Detect tunneling: long subdomains
awk '{print length($0), $0}' queries.log | sort -rn | head -20

Log DHCP

I log DHCP associano gli indirizzi IP agli indirizzi MAC e ai nomi host in un determinato momento: sono essenziali per identificare quale dispositivo fisico utilizzasse un indirizzo IP durante un incidente.

# DHCP log location (Linux):
/var/log/dhcpd.log
/var/lib/dhcpd/dhcpd.leases

# Windows DHCP Server:
# C:\Windows\System32\dhcp\DhcpSrvLog-*.log

# Correlate: IP address → MAC → hostname → user

Log delle applicazioni e dei database

I log delle applicazioni rivelano gli attacchi alla logica di business: tentativi di SQL injection nei log delle query DB, bypass dell'autenticazione nei log dell'applicazione ed escalation dei privilegi nelle tabelle di audit. Abiliti sempre il logging delle query DB negli ambienti di test.

# MySQL query log
# my.cnf:
general_log = 1
general_log_file = /var/log/mysql/query.log

# PostgreSQL
# postgresql.conf:
log_statement = 'all'
log_min_duration_statement = 0

# View slow queries
grep "Query" /var/log/mysql/query.log | grep -v "SELECT 1"

Log VPN e di autenticazione

I log VPN mostrano quali utenti si sono connessi, da dove e quando. Anomalie come l'impossible travel (accesso da NY e Londra entro 1 ora), gli accessi fuori orario e i nuovi Paesi indicano credenziali compromesse.

Conservazione e integrità dei log

I log devono essere conservati abbastanza a lungo da consentire le indagini (minimo 90 giorni; 1 anno per la conformità). Inviate immediatamente i log a un sistema centralizzato e a prova di manomissione: gli aggressori possono cancellare i log locali.

Normalizzazione e parsing

I log possono avere decine di formati diversi. La normalizzazione li converte in uno schema comune (IP, timestamp, tipo di evento, utente), consentendo la correlazione tra fonti diverse in un SIEM.

Verifica rapida

Quale Windows Event ID indica un tentativo di accesso non riuscito?

Riepilogo: fonti dei log

Un monitoraggio efficace della sicurezza richiede log provenienti da ogni livello: eventi di autenticazione del sistema operativo, firewall di rete e DNS, accessi al web server, applicazioni e database, e VPN. Inviate i log a un sistema centralizzato immediatamente: gli aggressori cancellano i log locali. Normalizzate i formati per correlare le fonti e conservateli per almeno 90 giorni, così da supportare le indagini.

Gratis per iniziare

Impara Cyber Security Academy con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
76
Lezioni
303

Domande Frequenti

La lezione «Fonti dei log: sistemi operativi, reti e applicazioni» è gratuita?

Sì — il testo completo di «Fonti dei log: sistemi operativi, reti e applicazioni» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Fonti dei log: sistemi operativi, reti e applicazioni»?

Comprendete quali informazioni contengono i Windows Event Logs, i log syslog, Apache/Nginx e i log dei firewall. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Fonti dei log: sistemi operativi, reti e applicazioni»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Fonti dei log: sistemi operativi, reti e applicazioni
  2. Architettura SIEM e acquisizione dei log
  3. Scrittura di regole di rilevamento e correlazione
  4. Triage degli avvisi e flusso di lavoro del SOC
← Torna a Cyber Security Academy